Az OSS Rebuild: ahogy a Google újraírja a szoftverbiztonságot

A hét elején a Google Open Source Security csapata bemutatta az OSS Rebuild nevű új biztonsági projektjét, amely a szoftverellátási lánc átláthatóságát és ellenőrizhetőségét célozza meg a nyílt forráskódú csomagkezelésben. A rendszer automatizmusokat kínál deklaratív buildleírások elkészítéséhez, új ellenőrző és megfigyelő eszközöket a biztonsági szakértők számára, valamint infrastrukturális megoldásokat a szervezeteknek, amelyek lehetővé teszik a csomagok saját, újraépített és aláírt változatainak terjesztését. Jellemző példa, hogy a projekt indulásával több ezer csomaghoz készültek biztonsági igazolások a legnagyobb ökoszisztémákban, például a PyPI (Python), az npm (JS/TS) és a Crates.io (Rust) rendszereiben.

Átláthatóbbá válik a kódfogyasztás

Az OSS Rebuild platform teljes átláthatóságot biztosít, így a csomaghasználat éppen olyan biztonságos és ellenőrizhető lesz, mintha bárki forráskódból dolgozna. Külön figyelmet érdemel, hogy a rendszer deklaratív buildfolyamatai és fejlett hálózati monitorozása révén rendkívül részletes, tartós és hiteles biztonsági metaadatokat generál. Bár eddig is támogatott volt a memóriahibák automatikus kiszűrése, most az ellátási lánc védelme kerül előtérbe, méghozzá a felhőben futó infrastruktúra modelljét követve.

Kompromittálási kísérletek felismerése

Az OSS Rebuild három fő kompromittációtípust azonosít: azokat a csomagokat, ahol a kiadott verzióban nem elérhető nyilvánosan minden forráskód; a veszélyes, manipulált buildkörnyezeteket; illetve a rejtett, akár rafinált backdoorokat, mint amilyen az xz-botrány (xz incident) is volt nemrég. Az automatikus elemzés futásidőben is felismeri az atipikus viselkedést.

Vállalati haszon és könnyű bevezetés

A rendszerhez elegendő a Go-alapú CLI letöltése, amely képes a korábbi csomagok metaadatainak gazdagítására, az SBOM (szoftverleltár) pontosítására, valamint a sebezhetőségek detektálásának, patchelésének és újracsomagolásának felgyorsítására. Mindezek tükrében az OSS Rebuild hatékonyabbá és biztonságosabbá teheti a teljes nyílt forráskódú fejlesztést, anélkül, hogy az átállás jelentős adminisztratív többletmunkával járna.

2025, adrienne, news.slashdot.org alapján


Legfrissebb posztok

A szmog ronthatja az Alzheimer-kórt: nem csak a memória illan el

MA 22:51

A szmog ronthatja az Alzheimer-kórt: nem csak a memória illan el

Azoknál, akik magas légszennyezettségű területen élnek, fokozott mértékben rakódnak le az Alzheimer-kóros agyban a toxikus amiloid- és taufehérjék, ami gyorsíthatja a szellemi hanyatlást és az önellátás elvesztését. Már...

Az új Pfizer-oltás négyszeres immunválaszt ad, de kevesen jutnak hozzá

MA 22:01

Az új Pfizer-oltás négyszeres immunválaszt ad, de kevesen jutnak hozzá

💉 A Pfizer és a BioNTech legfrissebb vizsgálata szerint az idei COVID-oltás jelentősen, legalább négyszeresére emelte a semlegesítő antitestek szintjét időseknél és krónikus betegségekben szenvedőknél. Ezek az eredmények akkor...

Az univerzum rejtelmei, a kemény hobbi izgalmai

MA 21:51

Az univerzum rejtelmei, a kemény hobbi izgalmai

💫 Érdemes kiemelni, hogy a legújabb tudományos kutatások egészen meghökkentő kérdéseket vetnek fel. A világ jelenleg ismert legősibb emberi maradványait például Görögországban, 1960-ban fedezték fel, korukat legalább 286 000...

A galaxisok bölcsője: új csillagszületési komplexumot talált a JWST

MA 21:26

A galaxisok bölcsője: új csillagszületési komplexumot talált a JWST

🚀 Egy olasz kutatócsoport a James Webb-űrtávcső (JWST) segítségével felfedezett egy apró, halvány csillagszületési komplexumot, amely a korai Univerzum állapotaira emlékeztet. Az LAP2 nevű objektum a galaxishalmaz, az Abell...

A YouTube végre mindenkit leszinkronizál

MA 21:01

A YouTube végre mindenkit leszinkronizál

A YouTube új, többnyelvű hang- és szinkronizálási lehetősége mostantól minden tartalomkészítő számára elérhető. Eddig csak néhány kiemelt csatorna – például a MrBeast, Mark Rober vagy Jamie Oliver –...

Az Apple megnyugodhat, egyelőre marad a Google a keresőjükben

MA 20:52

Az Apple megnyugodhat, egyelőre marad a Google a keresőjükben

😊 Egy amerikai szövetségi bíró döntése után az Apple részvényei több mint 3%-kal erősödtek a tőzsdezárás utáni kereskedésben. A bíró engedélyezte, hogy a Google továbbra is fizethessen az Apple-nek...

Az emelkedő tengerszint egymillió ausztrál otthonát veszélyezteti

MA 20:02

Az emelkedő tengerszint egymillió ausztrál otthonát veszélyezteti

🌊 A klímaváltozás miatt emelkedő tengerszint és a gyakoribb áradások 2050-ig mintegy 1,5 millió ausztrál otthonát és megélhetését sodorhatják veszélybe, miközben a hőség okozta halálesetek száma drámaian növekedhet. A...

Az MI már emlékszik minden szavadra – de tényleg akarod?

MA 19:51

Az MI már emlékszik minden szavadra – de tényleg akarod?

Az Anthropic által fejlesztett Claude MI mostantól automatikusan képes megjegyezni a korábbi beszélgetéseket, egyelőre csak a Team és Enterprise előfizetők számára. Claude így önállóan figyelembe veszi a felhasználó...

Ahogy az embrió fejlődik, a sejtek saját utat találnak

MA 19:26

Ahogy az embrió fejlődik, a sejtek saját utat találnak

👶 Lényeges szempont, hogy az embrió fejlődése során a fejlődő sejtek sosem haladnak egyetlen kijelölt úton – a legújabb kutatások szerint több, egymással párhuzamos útvonalon is eljuthatnak ugyanahhoz a...